| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 14 novembre 2007 No CERTA-2007-ALE-015-003 |
Affaire suivie par :
CERTA
Objet : Vulnérabilité dans le
traitement des URI sous Windows
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2007-ALE-015 |
Une gestion de version détaillée se trouve à la fin de ce document.
Exécution de commandes arbitraires à distance.
D'autres versions de Windows peuvent être affectées, le principal prérequis étant la présence d'Internet Explorer 7.
Une vulnérabilité dans la gestion des URI dans Windows permet l'exécution de commandes arbitraires à distance.
Une vulnérabilité dans le traitement des URI dans Windows permet l'exécution de commandes à distance. La présence d'Internet Explorer 7 (IE7) est nécessaire pour l'exploitation de cette vulnérabilité, car la gestion des URI est liée à ce programme. Cette alerte est une extension de l'alerte CERTA-2007-ALE-013, plusieurs applications étant concernées par cette vulnérabilité. Plus précisément, les chaînes de caractères passées en argument de certaines URI ne sont contrôlées ni par IE7 qui en assure le traitement, ni par un certain nombre d'applications (comme Acrobat Reader, Miranda, etc.) qui appellent la fonction vulnérable de Windows.
Il n'existe pour le moment aucun contournement provisoire pour ce problème qui n'ait de conséquences lourdes pour le fonctionnement du système et des applications. Il est toutefois possible que des éditeurs proposent des correctifs ou des contournements pour leur application, comme ce fut le cas pour Mozilla Firefox (voir alerte CERTA-2007-ALE-013) ou Adobe Reader (voir Documentation).
Mise à jour du 11 octobre 2007 :
Microsoft vient de publier l'avis de sécurité 943521 confirmant le problème.
Mise à jour du 24 octobre 2007 :
Adobe publie un correctif pour la version 8.1 des produits vulnérables.
Mise à jour du 14 novembre 2007 :
Microsoft publie un correctif décrit dans son bulletin MS07-061. Ce dernier est présenté dans l'avis CERTA-2007-AVI-489.
Les contournements ne sont pas simples, comme il a été mentionné dans la section ci-dessus. Néanmoins, quelques mesures peuvent être entreprises pour limiter les risques :
Appliquer les correctifs décrits dans le bulletin de sécurité MS07-061 de Microsoft publié le 13 novembre 2007.
http://www.certa.ssi.gouv.fr/site/CERTA-2007-AVI-489/
http://www.microsoft.com/france/technet/security/Bulletin/MS07-061.mspx
http://www.microsoft.com/technet/security/Bulletin/MS07-061.mspx
http://www.certa.ssi.gouv.fr/site/CERTA-2007-ALE-013/index.html
http://www.certa.ssi.gouv.fr/site/CERTA-2007-AVI-455/index.html
http://www.adobe.com/support/security/advisories/apsa07-04.html
http://www.adobe.com/support/security/bulletins/ASPB07-18.html
http://www.microsoft.com/technet/security/advisory/943521.mspx
http://blogs.msdn.com/ie/archive/2007/07/18/enriching-the-web-safely-how-to-create-application-protocol-handlers.aspx
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-3896
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-5020